Zpracovatelská smlouva podle čl. 28 odst. 3 nařízení (EU) 2016/679 (GDPR)
Verze 2026.1 · účinná od 23. 9. 2026
Proč tento dokument existuje
Vedete-li v Plándne údaje o svých klientech, jste ve smyslu GDPR správcem těchto údajů vy. My jsme zpracovatelem — poskytujeme technický nástroj a s údaji nakládáme podle vašich pokynů. GDPR v čl. 28 vyžaduje, aby byl tento vztah upraven smlouvou. Tyto Podmínky tuto smlouvu nahrazují a přijímáte je spolu s Obchodními podmínkami; nemusíte tedy nic dalšího podepisovat.
Potřebujete-li z interních důvodů podepsanou listinu, napište na info@plandne.cz a smlouvu vám vystavíme.
1. Smluvní strany
Správce: Zákazník, tedy osoba, která uzavřela smlouvu o poskytování služby Plándne, identifikovaná údaji uvedenými v jejím účtu.
Zpracovatel: Michal Řepásek, IČO 43758967, Dlouhá 162, 250 63 Mratín, e-mail info@plandne.cz.
2. Předmět, povaha a účel zpracování
2.1 Zpracovatel zpracovává osobní údaje výlučně za účelem poskytování služby Plándne podle Obchodních podmínek, tedy za účelem vedení rezervací, správy klientů, odesílání zpráv klientům a souvisejících funkcí, které Správce ve službě používá.
2.2 Povahou zpracování je zejména uložení, zpřístupnění, úprava, vyhledání, seskupení, odeslání a výmaz údajů prostřednictvím automatizovaných prostředků.
2.3 Zpracovatel údaje nezpracovává pro vlastní účely a nevytváří z nich profily ani odvozené produkty.
3. Doba zpracování
Zpracování trvá po dobu trvání smlouvy o poskytování služby a dále po dobu podle článku 10.
4. Kategorie subjektů údajů
- klienti Správce, kteří si rezervují termín nebo jsou vedeni v jeho adresáři,
- účastníci kurzů a lekcí,
- držitelé členských karet a osoby procházející recepcí,
- členové týmu Správce v rozsahu, v jakém je Správce ve službě vede.
5. Kategorie osobních údajů
| Kategorie | Příklady |
|---|---|
| identifikační | jméno a příjmení |
| kontaktní | e-mail, telefonní číslo, adresa, byla-li vyplněna |
| údaje o rezervacích | termín, činnost, obsluhující osoba, místo, stav rezervace, historie změn |
| poznámky | volný text, který Správce nebo jeho tým k záznamu klienta připojí |
| údaje o členství a průchodech | typ karty, kredit, zůstatek, čas příchodu a odchodu, identifikátor média (NFC, QR) |
| platební a účetní údaje z pokladny | doklady, částky, způsob úhrady |
| komunikační metadata | záznam o odeslání a doručení SMS a e-mailů |
| údaje vložené do dotazu asistentovi | údaje, které Správce nebo jeho tým sám napíše do dotazu na podporu |
Zvláštní kategorie údajů. Služba není určena ke zpracování údajů podle čl. 9 GDPR, tedy zejména údajů o zdravotním stavu. Vloží-li Správce takové údaje, například do poznámky u klienta ve zdravotnickém nebo terapeutickém provozu, činí tak na vlastní odpovědnost, zejména pokud jde o právní důvod zpracování a o přiměřenost opatření. Zpracovatel na tuto skutečnost výslovně upozorňuje.
6. Povinnosti Zpracovatele
Zpracovatel se zavazuje:
6.1 Zpracovávat údaje pouze na doložené pokyny Správce, včetně předání do třetí země. Pokynem se rozumí zejména nastavení a užívání služby Správcem a tyto Podmínky. Uloží-li Zpracovateli zpracování právní předpis, informuje o tom Správce předem, ledaže to tento předpis zakazuje.
6.2 Zajistit, aby osoby oprávněné zpracovávat údaje byly zavázány mlčenlivostí, a to i po skončení jejich činnosti.
6.3 Přijmout technická a organizační opatření podle čl. 32 GDPR v rozsahu podle přílohy A.
6.4 Nezapojit dalšího zpracovatele bez obecného písemného povolení Správce. Správce tímto uděluje obecné povolení k zapojení dalších zpracovatelů uvedených v příloze B. Zpracovatel na tyto další zpracovatele uloží stejné povinnosti ochrany údajů a odpovídá za jejich plnění.
6.5 Informovat Správce o zamýšlené změně v okruhu dalších zpracovatelů nejméně 30 dní předem, a to e-mailem a oznámením ve službě. Má-li Správce proti změně odůvodněné námitky, může je v této lhůtě uplatnit; nedojde-li k dohodě, je oprávněn smlouvu o poskytování služby vypovědět ke dni účinnosti změny, aniž by mu tím vznikla povinnost k úhradě za nevyčerpané období.
6.6 Být Správci nápomocen při plnění žádostí subjektů údajů podle čl. 15 až 22 GDPR, a to poskytnutím funkcí služby (export údajů klienta, oprava, výmaz, omezení) a v ostatních případech na vyžádání a v přiměřeném rozsahu.
6.7 Být Správci nápomocen při zajištění souladu s čl. 32 až 36 GDPR, tedy při zabezpečení, ohlašování porušení a posouzení vlivu, s ohledem na povahu zpracování a informace, které má k dispozici.
6.8 Ohlásit Správci porušení zabezpečení osobních údajů bez zbytečného odkladu poté, co se o něm dozví, nejpozději do 48 hodin. Oznámení obsahuje popis povahy porušení, dotčené kategorie a přibližný počet subjektů a záznamů, pravděpodobné důsledky a přijatá či navrhovaná opatření. Ohlášení dozorovému úřadu a subjektům údajů provádí Správce.
6.9 Poskytnout Správci informace nezbytné k doložení plnění povinností podle čl. 28 GDPR a umožnit audit podle článku 8.
6.10 Asistent. Součástí služby je asistent využívající nástroj umělé inteligence. Zpracovatel se zavazuje, že:
- asistentovi nezpřístupní adresář klientů Správce, obsah rezervací ani jiná data z databáze; kontext asistenta obsahuje výhradně dokumentaci služby a nastavení pracovní plochy, ze které dotaz přichází,
- před odesláním dotazu dodavateli nástroje anonymizuje rozpoznané osobní údaje postupem popsaným v příloze A a rozhovory ukládá v anonymizované podobě,
- smluvní podmínky dodavatele nástroje vylučují použití odeslaných textů k trénování jeho modelů,
- upozorní uživatele u pole pro dotaz, aby osobní údaje klientů nevkládal.
Zpracovatel Správce výslovně upozorňuje, že anonymizace podle druhé odrážky není stoprocentně spolehlivá u údajů bez pevného tvaru, zejména u jmen osob, které Správce ve službě nevede.
6.11 Přístup podpory. Předá-li Správce dotaz k vyřízení pracovníkovi Zpracovatele, zobrazí se tomuto pracovníkovi rozhovor v původním znění. Zpracovatel zajistí, aby přístup měly pouze pověřené osoby vázané mlčenlivostí a aby byl každý takový přístup zaznamenán. Přístup slouží výhradně k vyřízení dotazu; jde o zpracování na pokyn Správce, kterým je samo předání dotazu.
7. Povinnosti Správce
7.1 Správce odpovídá za to, že má pro zpracování platný právní důvod podle čl. 6, případně čl. 9 GDPR, a že subjektům údajů poskytl informace podle čl. 13 a 14 GDPR.
7.2 Správce odpovídá za obsah a přesnost údajů, které do služby vloží nebo které do ní vloží jeho klienti a tým, a za to, že jejich rozsah nepřesahuje účel.
7.3 Správce odpovídá za oprávněnost rozesílání zpráv, které služba jeho jménem odesílá, zejména za právní důvod odeslání SMS a e-mailů a za dodržení pravidel pro obchodní sdělení.
7.4 Správce nastavuje přístupová oprávnění svého týmu a odpovídá za jejich přiměřenost.
7.5 Pokyny Správce nad rámec funkcí služby se udělují písemně na info@plandne.cz. Je-li pokyn podle názoru Zpracovatele v rozporu s právními předpisy, Zpracovatel na to Správce upozorní a je oprávněn provedení pokynu odmítnout.
8. Audit
8.1 Správce je oprávněn nejvýše jednou za 12 měsíců ověřit plnění povinností Zpracovatele, a to na základě žádosti doručené nejméně 30 dní předem.
8.2 Ověření probíhá přednostně poskytnutím dokumentace a písemných odpovědí. Nestačí-li to, umožní Zpracovatel kontrolu na místě v pracovní době, v rozsahu, který nenaruší provoz služby, a za podmínky mlčenlivosti osob provádějících kontrolu.
8.3 Náklady na audit nese Správce. Prokáže-li audit podstatné porušení povinností Zpracovatele, nese náklady Zpracovatel.
9. Předání do třetích zemí
Zpracovatel zpracovává údaje na území České republiky. K předání do země mimo Evropský hospodářský prostor nedochází, s výjimkou případů uvedených v příloze B, kde je předání založeno na rozhodnutí o odpovídající ochraně nebo na standardních smluvních doložkách přijatých Evropskou komisí.
10. Ukončení zpracování a naložení s údaji
10.1 Po zániku smlouvy o poskytování služby zpřístupní Zpracovatel Správci po dobu 30 dnů export údajů.
10.2 Po uplynutí jednoho měsíce od zániku smlouvy Zpracovatel údaje smaže, včetně existujících kopií, ledaže jejich uchování ukládá právní předpis. Ze záložních kopií údaje mizí nejpozději do 30 dnů.
10.3 Na žádost Správce potvrdí Zpracovatel výmaz písemně.
11. Odpovědnost
Odpovědnost stran se řídí čl. 82 GDPR a Obchodními podmínkami. Omezení odpovědnosti sjednané v Obchodních podmínkách se nevztahuje na povinnosti podle tohoto dokumentu v rozsahu, v jakém to GDPR nepřipouští.
12. Závěrečná ustanovení
12.1 Tyto Podmínky tvoří nedílnou součást smlouvy o poskytování služby Plándne.
12.2 Změny se řídí článkem 15 Obchodních podmínek. Změna vyžádaná právním předpisem nebo rozhodnutím dozorového úřadu může nabýt účinnosti i ve lhůtě kratší.
12.3 V případě rozporu mezi těmito Podmínkami a Obchodními podmínkami mají ve věcech ochrany osobních údajů přednost tyto Podmínky.
Příloha A — Technická a organizační opatření
Šifrování a přenos. Veškerá komunikace se službou probíhá výhradně přes HTTPS. Hesla jsou uložena jako nevratný otisk (bcrypt), nikdy v čitelné podobě. Identifikátory členských médií jsou uloženy jako otisk HMAC, nikoli v původní podobě.
Řízení přístupu. Přístup k údajům je omezen rolemi a oprávněními nastavenými Správcem. Data jednotlivých pracovních ploch jsou vzájemně oddělena na úrovni aplikace. Administrátorský přístup Zpracovatele je omezen na nezbytné osoby, je chráněn samostatnými přihlašovacími údaji a je zaznamenáván.
Odolnost a obnova. Pravidelné zálohování s uložením mimo produkční server. Ověřování obnovitelnosti záloh. Monitoring dostupnosti a chyb aplikace.
Anonymizace údajů v dotazech asistentovi. Před odesláním dotazu dodavateli nástroje umělé inteligence prochází text detekcí osobních údajů. Údaje s pevným tvarem (telefonní číslo, e-mailová adresa, identifikační číslo, bankovní spojení) se rozpoznávají podle vzoru; jména se rozpoznávají porovnáním s adresářem klientů dané pracovní plochy. Rozpoznané údaje se nahradí neutrálním označením; převodní tabulka existuje pouze po dobu vyřízení jednoho dotazu a neopouští aplikaci Zpracovatele. Kontext předávaný modelu neobsahuje přístupové údaje, klíče ani informace o infrastruktuře.
Bezpečnost vývoje. Změny procházejí automatizovanými testy a statickou analýzou před nasazením. Aktualizace závislostí a operačního systému jsou prováděny pravidelně.
Organizační opatření. Mlčenlivost osob s přístupem k údajům. Evidence kategorií zpracování. Postup pro řešení bezpečnostního incidentu.
Opatření odpovídají stavu techniky, nákladům na provedení a povaze, rozsahu a účelu zpracování i riziku pro práva subjektů údajů. Zpracovatel je oprávněn je aktualizovat, nesmí však snížit dosaženou úroveň ochrany.
Příloha B — Další zpracovatelé
| Další zpracovatel | Účel | Umístění |
|---|---|---|
| SMSbrána.cz | odesílání SMS zpráv klientům Správce | Česká republika |
| GOPAY s.r.o. | zpracování plateb Správce za službu | Česká republika |
| Google Ireland Ltd. | přihlášení účtem Google, využije-li jej uživatel | EU; případné předání do USA na základě rozhodnutí o odpovídající ochraně a standardních smluvních doložek |
| OpenAI Ireland Ltd. | zpracování dotazů položených asistentovi, v anonymizované podobě podle článku 6.10 | USA; předání na základě standardních smluvních doložek |
Data jsou uložena na serveru Zpracovatele v datacentru v České republice; provozovatel datacentra k nim nemá přístup a zpracovatelem není.
Aktuální seznam je vždy dostupný na plandne.cz/zpracovani-udaju. Změny se oznamují podle článku 6.5.